华为NAT配置:
目的nat配置
nat server s_6 zone dmz global 26.12.40.158 inside 21.12.40.56 unr-route
源nat配置
| rule name nat_in2dmz_4_2 |
| source-zone trust |
| destination-zone dmz |
| source-address 21.0.0.0 mask 255.0.0.0 |
| destination-address 26.12.40.83 mask 255.255.255.255 |
| destination-address 26.12.40.90 mask 255.255.255.255 |
| destination-address 26.12.40.91 mask 255.255.255.255 |
|
action source-nat address-group na_2
|
| rule name nat_in2dmz_4_3 |
| source-zone trust |
| destination-zone dmz |
| source-address 22.0.0.0 mask 255.0.0.0 |
| destination-address 26.12.40.83 mask 255.255.255.255 |
| destination-address 26.12.40.90 mask 255.255.255.255 |
| destination-address 26.12.40.91 mask 255.255.255.255 |
| action source-nat address-group na_2 |
上诉对于华为防火墙来说会先转换目的地址在进行源地址转换,华三的全局源转换正常在nat策略下去进行配置,华三在全局下有没有和华为一样的目的静态nat的命令,如果有的话 目的nat使用静态但是源nat使用策略,会进行两次转换嘛
对于你关于华三防火墙NAT配置的疑问,结论很明确:华三有类似命令,并且可以和源NAT一起实现“两次转换”。它通过nat server命令和基于策略的源NAT来实现,整个处理逻辑和你配置的华为防火墙是高度一致的。
理解华三的处理顺序(两次转换如何执行?)
这是你最关心的问题。在华三防火墙上,一条流量的处理顺序与华为类似,可以分为以下三步:
入接口目的NAT:报文进入防火墙后,设备会首先匹配nat server命令,将报文的目的地址从公网IP(26.12.40.83)转换为内网服务器IP(21.12.40.56)。
路由和策略查找:防火墙会根据新的目的IP查找路由表以及匹配安全策略,决定报文的出接口和是否放行。
出接口源NAT:在报文从出接口发出前,防火墙会匹配你配置的源NAT策略。例如,它会检查源IP是21.0.0.0/8网段,且目的IP已变为21.12.40.56的报文,然后将源IP转换为地址池(na_2)中的公网地址。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论